Data Integrity & CSV

Annex 11 GMP: bozza 2025 e revisione 2026, cosa cambia

L'Annex 11 GMP sta vivendo la prima riscrittura completa dal 2011: bozza in consultazione nel 2025, versione finale attesa tra il 2026 e il 2027. Cosa cambia su audit trail, accessi, cloud e AI, e come impostare subito la gap analysis dei sistemi GxP.

G GuideGxP 5 min di lettura
✓ Fonti e riferimenti ufficiali ✓ Approccio operativo ✓ Per professionisti del pharma
GUIDEGXP · PRACTICAL GMP INSIGHTS
Illustrazione editoriale GuideGxP a colori sul tema GMP: revisione Annex 11, sistemi computerizzati, audit trail e cloud.

L'Annex 11 GMP "Computerised Systems" sta vivendo la sua prima riscrittura completa dal 2011: la bozza pubblicata il 7 luglio 2025 dalla Commissione Europea insieme a EMA e PIC/S è ora in fase di finalizzazione, e la revisione attesa tra il 2026 e il 2027 ridefinirà le aspettative degli ispettori su convalida, audit trail, gestione degli accessi e servizi cloud. Per chi lavora in QA, CSV o IT Quality il messaggio è chiaro: i sistemi computerizzati GxP non saranno più valutati solo sulla convalida iniziale, ma sull'intero ciclo di vita, con un peso molto maggiore su data integrity e sicurezza. In questo articolo facciamo il punto su cosa prevede la bozza, cosa cambia rispetto al testo del 2011 e come arrivare pronti alla versione definitiva.

Annex 11 GMP: perché la revisione e cosa è stato pubblicato

La revisione non arriva da sola. Il 7 luglio 2025 sono stati messi in consultazione congiunta tre documenti di EudraLex Volume 4, preparati dall'Inspectors' Working Group di EMA insieme a PIC/S:

  • la revisione del Capitolo 4 – Documentation, che integra formalmente data governance, metadati, sistemi ibridi e principi ALCOA+ nella gestione documentale;
  • la revisione dell'Annex 11 – Computerised Systems, oggetto di questo articolo;
  • il nuovo Annex 22 – Artificial Intelligence, dedicato all'uso di modelli AI/ML in ambito GMP.

La logica è evidente: l'Annex 11 attualmente in vigore è del 2011, un'epoca in cui cloud, SaaS, mobile app e machine learning erano marginali nei processi farmaceutici. La bozza aggiorna il perimetro regolatorio a tecnologie che oggi sono ovunque, dai LIMS in cloud ai sistemi MES integrati con l'ERP, includendo esplicitamente anche i sistemi con impatto indiretto sulla qualità del prodotto e sulla data integrity. La consultazione pubblica si è chiusa il 7 ottobre 2025 e i testi sono ora nelle mani del gruppo di lavoro congiunto EMA–PIC/S per la finalizzazione.

La nuova struttura: da 17 clausole a capitoli tematici

Il draft abbandona l'elenco sintetico di 17 clausole del 2011 e adotta una struttura per capitoli tematici: scopo e principi, sistema di qualità farmaceutico, gestione del rischio, personale e formazione, requisiti di sistema, gestione di fornitori e servizi, qualifica e convalida, gestione dei dati, identity & access management, audit trail, firme elettroniche, sicurezza, backup e archiviazione, revisione periodica, più un glossario finale. Il baricentro si sposta in modo netto: mentre nel testo attuale il tema più sviluppato è la convalida, nella bozza i capitoli più corposi riguardano sicurezza, gestione di identità e accessi, audit trail e supervisione dei fornitori. È la fotografia di dove stanno già andando le ispezioni.

Temi come questo evolvono di mese in mese tra bozze, consultazioni e versioni finali. Se vuoi ricevere ogni settimana un aggiornamento pratico e senza fronzoli su GMP, data integrity e sistemi computerizzati, iscriviti a The Pragmatic GMP, la nostra newsletter gratuita: il modo più semplice per arrivare preparato alla versione finale dell'Annex 11.

Cosa cambia rispetto all'Annex 11 del 2011

La tabella riassume le differenze più rilevanti dal punto di vista operativo:

Area Annex 11 (2011) Bozza 2025 / revisione
Ambito Sistemi computerizzati usati in attività GMP Esteso esplicitamente a cloud (SaaS, PaaS, IaaS), mobile app, IoT industriale, modelli AI/ML statici e sistemi con impatto indiretto
Audit trail Richiesto per modifiche e cancellazioni di dati GMP-rilevanti Audit trail sicuri, con marca temporale, a prova di manomissione e riconducibili all'utente; review strutturata e basata sul rischio
Accessi Controlli di accesso generici Capitolo dedicato a identity & access management: credenziali univoche, accessi per ruolo, segregation of duties
Fornitori e cloud Audit dei fornitori basato sul rischio Categorie formali di service provider (SaaS, cloud, AI) con SLA, audit e quality agreement: la responsabilità GMP non è esternalizzabile
Firme elettroniche Equivalenza alla firma autografa Firme sicure, tracciate e convalidate; raccomandate autenticazione a due fattori o biometria
Backup e recovery Backup regolari dei dati Backup convalidati, documentati e testati, con conservazione dei metadati e ripristino completo dimostrabile
Intelligenza artificiale Non trattata Modelli statici e deterministici in ambito; per i requisiti di dettaglio rimando al nuovo Annex 22

Un punto merita attenzione particolare: il capitolo sui fornitori. Con la migrazione massiccia verso piattaforme SaaS, la bozza ribadisce che qualifica del fornitore, contratti tecnici e supervisione continua sono parte integrante della compliance del sistema, e che l'azienda farmaceutica resta l'unica responsabile davanti all'ispettore, anche quando il sistema gira nel data center di qualcun altro.

Annex 22 e Capitolo 4: il pacchetto digitale completo

Il nuovo Annex 22 disciplina l'uso dell'intelligenza artificiale in ambito GMP limitandosi ai modelli statici e deterministici con impatto diretto sulla qualità: intended use documentato, criteri di accettazione misurabili, indipendenza dei dati di test, spiegabilità dei risultati e monitoraggio continuo delle performance. I modelli generativi (come i large language model) e quelli che apprendono dinamicamente restano fuori dal perimetro delle applicazioni critiche. Il Capitolo 4 rivisto, dal canto suo, porta il ciclo di vita del dato dentro la gestione documentale: registrazioni elettroniche, firme, sistemi ibridi carta-digitale e metadati diventano oggetto di requisiti espliciti. I tre testi vanno letti insieme: definiscono un'unica cornice di data governance per il sito produttivo.

A che punto è la revisione: lo stato a settembre 2026

Al momento della stesura di questo articolo la versione finale non è ancora stata pubblicata: resta in vigore l'Annex 11 del 2011, e la finalizzazione di Annex 11, Annex 22 e Capitolo 4 è attesa tra la fine del 2026 e il 2027, con le date di applicazione che saranno fissate nei testi definitivi (tipicamente con un periodo di transizione di 6-12 mesi). Sarebbe però un errore aspettare: la bozza è già oggi il riferimento più concreto per capire dove stanno andando le ispezioni, e diverse autorità contestano già ora carenze su audit trail review e gestione degli accessi usando i principi di data integrity esistenti. Chi avvia adesso la gap analysis lavora con calma; chi aspetta la pubblicazione finale la farà sotto pressione.

Raccomandazione GuideGxP

Le richieste della bozza sono abbastanza stabili da giustificare un piano d'azione subito. In pratica:

  1. Aggiorna l'inventario dei sistemi computerizzati GxP includendo servizi cloud, app mobili e interfacce, con relativa valutazione di criticità.
  2. Esegui una gap analysis capitolo per capitolo della bozza, dando priorità a audit trail, identity & access management e sicurezza.
  3. Rivedi contratti e qualifica dei provider SaaS/cloud: verifica che ruoli, responsabilità e accesso ai dati siano definiti e difendibili in audit.
  4. Formalizza (o irrobustisci) la audit trail review basata sul rischio, con frequenze e responsabilità scritte in procedura.
  5. Porta le evidenze nel PQS: change control, revisione periodica dei sistemi e KPI di data integrity discussi in management review.

Se vuoi un percorso già strutturato per impostare convalida e ciclo di vita dei sistemi in chiave audit-ready, la nostra Guida Operativa alla Computer System Validation (CSV) in Ambito GxP (seconda edizione, aggiornata proprio in ottica nuovo Annex 11) copre esattamente questo: inventario, risk assessment, protocolli di convalida e mantenimento dello stato validato, con template pronti all'uso.

Fonti ufficiali

THE PRAGMATIC GMP · OGNI LUNEDÌ

Le GMP che contano, in 7 minuti.

Un tema GMP, un esempio concreto e un’azione pratica. Con aggiornamenti basati su fonti ufficiali e tendenze ispettive.
Scopri The Pragmatic GMP →